- У Galaxy Research заявили про другу хвилю атаки на Coldcard, а сума викрадених біткоїнів перевищила $75 млн.
- ШІ міг допомогти знайти критичну помилку в Coldcard.
- Chainalysis пояснила, як захистити біткоїни після масштабного злому.
Аналітики Galaxy Research повідомили про другу хвилю масштабної атаки на користувачів апаратних гаманців Coldcard, унаслідок якої загальний обсяг викрадених коштів зріс до 1158,81 BTC (приблизно $75,1 млн).
We identified a 2nd wave of sweeps likely attributed to the same Coldcard hacker as the wave we described in the thread below.
We are now tracking 1,158.81 BTC stolen from 2,673 addresses and held unspent across 7 attacker addresses.
Updates to our analysis from yesterdayhttps://t.co/UIDiRvw64K pic.twitter.com/2PHAWto9gx
— Galaxy Research (@glxyresearch) August 1, 2026
За даними дослідників, зловмисник спустошив 2673 адреси, а всі кошти досі залишаються нерухомими на семи контрольованих ним адресах.
ТОП 15 холодних гаманців: розбираємося, що це таке, та обираємо найкращий гаманець 07.07.2026 Читати
Друга хвиля атаки збільшила збитки до понад $75 млн
У Galaxy Research заявили, що виявили другу хвилю транзакцій, яка, ймовірно, пов’язана з тим самим зловмисником, що й перша атака.
За інформацією компанії:
- перша хвиля відбулася 30 липня, коли за 41 хвилину було викрадено 1082,65 BTC із 1195 адрес;
- друга стартувала приблизно через 27 годин, 31 липня, і тривала 3 години 42 хвилини. За цей час було викрадено ще 76,16 BTC із 1478 адрес.
У Galaxy Research наголосили, що набори постраждалих адрес не перетинаються.
«Друга хвиля менша за обсягом біткоїнів, але охопила більше адрес. Це саме той шаблон, якого можна очікувати від інструмента, що послідовно перебирає простір ключів: уже спустошену адресу немає сенсу перевіряти повторно», — зазначили аналітики.
Також дослідники звернули увагу, що переважна більшість постраждалих — приватні власники біткоїнів.
«Профіль втрат свідчить про те, що за кількістю домінують адреси з балансом менше ніж 1 BTC, тоді як основна вартість припадає на великі гаманці. Це характерно саме для індивідуального self-custody, а не бірж чи інституційних кастодіанів», — йдеться у звіті.
За словами експертів, усі 1158,66 BTC залишаються нерухомими, що є нетиповим для крадіжки такого масштабу та «може свідчити про те, що оператор або очікує, поки увага до інциденту зменшиться, або поки не має способу відмити таку помітну суму».
Як захиститися від викрадення криптовалют: поради від Juscutum 13.12.2023 Читати
Компанія також повідомила, що інженери Block, ймовірно, змогли встановити особу нападника, що потенційно підвищує шанси на повернення коштів.
Причиною стала вразливість генерації seed-фраз
Виробник Coldcard — компанія Coinkite — випустила екстрене попередження щодо низки моделей пристроїв.
У повідомленні зазначається, що ризику піддаються гаманці, seed-фрази яких були створені на вразливих версіях прошивки без використання щонайменше 50 незалежних кидків кубиків або без сильного унікального BIP-39 passphrase.
У компанії закликали користувачів:
- оновити прошивку до виправленої версії;
- створити нову seed-фразу;
- перенести всі кошти на новий гаманець.
При цьому розробники підкреслили:
«Оновлення прошивки не виправляє seed-фразу, створену на вразливій прошивці. Необхідно створити нову seed-фразу та перенести кошти на новий гаманець».
За даними Coinkite, проблема виникла ще у березні 2021 року під час інтеграції бібліотеки libNgU. Через помилку в генерації випадкових чисел апаратний генератор ентропії фактично не використовувався під час створення seed-фраз.
Холодний гаманець із телефону: 5 простих кроків та детальна інструкція 17.07.2026 Читати
Компанія також припустила, що вразливість могла бути знайдена за допомогою штучного інтелекту.
«Кілька тижнів тому ми самі використовували одну з найкращих моделей ШІ для перевірки коду, але вона не знайшла цієї помилки. Сьогодні однакові інструменти ШІ були і в захисників, і в нападників, але допомогли лише зловмисникам», — заявили в Coinkite.
Водночас компанія уточнила, що TAPSIGNER, SATSCARD та OPENDIME не постраждали, оскільки використовують іншу кодову базу.
Chainalysis і Block проаналізували атаку
У Chainalysis заявили, що зловмисник насамперед атакував найбільші гаманці.
Our analysis of the $38M+ Coldcard hack reveals that the attacker hit high-value wallets (including a $1.8M victim) early in the sweep. This pattern suggests that the attacker studied the victim wallet population before proceeding. pic.twitter.com/zpJb0QcCYt
— Chainalysis (@chainalysis) July 31, 2026
«Наш аналіз показує, що нападник почав із найбільш цінних гаманців, включно з користувачем, який втратив $1,8 млн. Це свідчить про те, що він заздалегідь вивчив структуру адрес жертв», — повідомили аналітики.
За їхніми словами, лише за перші 10 хвилин сумарна вартість викрадених активів досягла близько $30 млн, а протягом наступних 25 хвилин було спустошено приблизно 500 адрес.
У компанії також наголосили, що встановлення останнього оновлення недостатньо для захисту.
«Якщо ви використовуєте Coldcard, встановлення останнього hotfix саме по собі не захищає seed-фразу, створену на вразливій прошивці. Користувачам необхідно створити повністю нову seed-фразу на пристрої з виправленою прошивкою. Додатковий захист забезпечує використання надійної BIP-39 passphrase», — зазначили в Chainalysis.
Тим часом інженер Block Клей Гарретт повідомив, що під час розслідування вдалося встановити ймовірний сценарій дій нападника.
«Ми зв’язалися безпосередньо з постачальником блокчейн-сервісів. Його внутрішні журнали надзвичайно точно підтвердили підозрюваний сценарій роботи, включно з кількістю, часом і послідовністю запитів. Ми не знайшли жодних доказів того, що провайдер свідомо брав участь або сприяв імовірній крадіжці», — заявив Гарретт.
За його словами, зібрані матеріали вже передані правоохоронним органам.
Експерти пояснили, як українцям захистити криптоактиви від атак на смартфони 20.03.2026 Читати
Окремо на ситуацію відреагували й інші представники галузі. У Ledger заявили, що пристрої компанії не зачепила ця проблема, оскільки вони використовують сертифікований апаратний генератор випадкових чисел (TRNG) у Secure Element.
Біткоїн-розробник Peter Todd звернув увагу, що навіть користувачам мультипідписних схем варто діяти обережно. Він зазначив, що під час перенесення коштів розкриваються публічні ключі, які потенційно можуть бути використані нападником, та рекомендував за можливості скористатися приватним сервісом майнінгу транзакцій Slipstream від MARA.
This is a really good point.
Example case: you have a 2-of-3, with 2 Cold Cards, and a 3rd uncompromised device.
If you move your funds, the moment your script is revealed for the first time – previously hidden behind the address hash – the attacker now knows enough to use the… https://t.co/8gsWptIZVs— Peter Todd (@peterktodd) July 31, 2026
Про масштаб наслідків також свідчать повідомлення постраждалих користувачів. Канадський підприємець Джонатан Гудман заявив, що через атаку втратив 18,25 BTC (понад 1,6 млн канадських доларів). За його словами, ключі зберігалися офлайн в апаратному гаманці, який ніколи не підключався до інтернету.
Нагадаємо, що команда Incrypted розібрала вісім найкращих гаманців для надійного зберігання криптовалют у 2026 році. Детальніше в матеріалі:
Вісім найкращих гаманців для надійного зберігання криптовалют у 2026 році 06.05.2026 Читати
Сообщение Хакери викрали понад $75 млн у власників біткоїн-гаманців Coldcard появились сначала на INCRYPTED.
https://t.co/UIDiRvw64K pic.twitter.com/2PHAWto9gx





